
Detalles publicados para este CVE
Una vulnerabilidad en el firmware Buffalo LinkStation versión 1.85-0.01 permite a usuarios no autenticados o con nivel de invitado enumerar nombres de usuario válidos y sus roles de privilegio asociados.
El problema surge debido a un control de acceso inadecuado en el endpoint /nasapi, lo que permite la explotación de Referencia Directa a Objetos Insegura (IDOR).
/nasapiPuntuación base: 6.5 (Medio)
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Esta vulnerabilidad permite a atacantes con acceso de nivel invitado:
El endpoint /nasapi no valida correctamente la autorización al manejar consultas relacionadas con usuarios.
Al modificar un parámetro de solicitud, un usuario con pocos privilegios o invitado puede recuperar información sobre otros usuarios.
/nasapi
Redactado para evitar abusos. Disponible bajo solicitud responsable.
Según el vendor:
Buffalo ha confirmado la vulnerabilidad pero no publicará un parche.
Deshabilitar la cuenta de usuario invitado para evitar accesos no autorizados.
Buffalo ha reconocido el problema y ha indicado: